
CVE-2025-25965 は、Phpgurukul Online Banquet Booking System v1.2 で新たに発見された CSRF 脆弱性であり、認証されたセッションを悪用して、リモートの攻撃者がユーザーの同意なしにユーザーのメールアドレスを変更することを可能にします。
クロスサイトリクエストフォージェリ (CSRF) は、今日の Web アプリケーションに影響を与える、最も見落とされがちでありながら危険な脆弱性の 1 つです。CVE-2025-25965 は、Phpgurukul オンライン宴会予約システム v1.2 で新たに発見された CSRF 脆弱性であり、リモートの攻撃者が認証済みセッションを悪用して、ユーザーの同意なしにメールアドレスを変更することを可能にします。
CVE ID: CVE-2025-25965
Vulnerability Type: クロスサイトリクエストフォージェリ (CSRF)
Affected Product: オンライン宴会予約システム - v1.2
Affected Component: ユーザープロファイル更新機能 (profile.php)
Impact: 不正なアカウント変更
Attack Type: リモート
Severity: 高
Discoverer: Sakib Shaikh
影響を実証するには、次の手順に従ってください。
この脆弱性は、アプリケーションがプロファイル更新機能に CSRF トークンなどの CSRF 防御メカニズムを実装していないために発生します。これにより、攻撃者は認証済みユーザーをだまして、メールアドレスを変更する悪意のあるリクエストを無意識のうちに実行させることができます。
https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/